Abrufen von VMware Carbon Black Endpoint Sensor-Protokollen mithilfe von Live Response
Zusammenfassung: Erfahren Sie, wie Sie mit Live Response unter Windows Remote-Protokolle für VMware Carbon Black Endpoint Sensor erfassen können, indem Sie diese Anweisungen befolgen.
Weisungen
Erfahren Sie, wie Sie VMware Carbon Black Endpoint- und Carbon Black Defense-Protokolle mithilfe der Live Response-Funktion in der VMware Carbon Black Cloud Console remote erfassen können.
Betroffene Produkte:
- VMware Carbon Black Endpoint
Betroffene Versionen:
- v3.4 und höher
Betroffene Betriebssysteme:
- Windows
Die Live Response-Funktion von VMware Carbon Black Cloud ist eine Methode zur Remote-Erfassung von Sensor-Protokollen von Microsoft Windows-Endpunkten zur Weitergabe an den Support für das weitere Troubleshooting.
Stellen Sie sicher, dass die Live Response-Policy für den Endpunkt aktiviert ist. Die Standardeinstellung ist Deaktiviert.
Um Protokolle mithilfe von Live Response zu sammeln, muss ein Administrator zuerst die Optionen Policy aktiviert, Live Response ausgeführt und dann Protokolle heruntergeladen ausführen. Klicken Sie auf die entsprechende Registerkarte, um weitere Informationen zu erhalten.
Policy aktivieren
- Navigieren Sie in einem Webbrowser zu <REGION> conferdeploy.net.
Hinweis: <REGION> = Region des Mandanten
- Amerika = https://defense-prod05.conferdeploy.net/
- Europa = https://defense-eu.conferdeploy.net/
- Asien und Pazifik = https://defense-prodnrt.conferdeploy.net/
- Australien und Neuseeland: https://defense-prodsyd.conferdeploy.net
- Amerika = https://defense-prod05.conferdeploy.net/
- Melden Sie sich bei der VMware Carbon Black Cloud an.

- Klicken Sie im linken Menübereich auf Erzwingen.

- Klicken Sie auf Policys.

- Wählen Sie eine Policy aus.

- Klicken Sie auf die Registerkarte Sensor und stellen Sie sicher, dass Live Response aktivieren ausgewählt ist.

Ausführen von Live Response
Die Ausführung von Live Response unterscheidet sich je nachdem, ob v3.6 und höher oder v3.4 bis 3.5 von VMware Carbon Black Cloud Endpoint Sensor ausgeführt wird. Klicken Sie auf die entsprechende Version für weitere Informationen.
v3.6 und höher
- Klicken Sie im linken Menübereich auf Endpoints.

- Gehen Sie in der Benutzeroberfläche (UI) von Alle Sensoren wie folgt vor:
- Suchen Sie nach dem gewünschten Gerätenamen.
- Klicken Sie unter Aktionen auf das Dropdown-Feld.
- Klicken Sie auf Live Response.

- Sobald Live Response eine Verbindung herstellt, geben Sie Folgendes ein:
cd c:\program files\conferein, und drücken Sie anschließend die Eingabetaste.

- Geben Sie
execfg cmd /c repcli capture "<PATH>"ein, und drücken Sie anschließend die Eingabetaste. Dadurch wird das RepCLI-Dienstprogramm zum Erfassen der Protokollierung ausgeführt.
Hinweis:<PATH>= Der absolute Pfad des Protokollzielordners - Sobald die Erfassung abgeschlossen ist, wird eine Eingabeaufforderung angezeigt, dass erfasste Protokolle im angegebenen Zielordner mit dem Dateinamen
psc_sensor.zip.Hinweis: Dies kann einige Minuten dauern, abhängig von der Netzwerkbandbreite sowohl für den Endpunkt, auf dem Protokolle erfasst werden, als auch für das Gerät, das die Dateien empfängt.
v3.4 bis 3.5
- Klicken Sie im linken Menübereich auf Endpoints.

- Gehen Sie in der Benutzeroberfläche (UI) von All Esensors wie folgt vor:
- Suchen Sie nach dem gewünschten Gerätenamen.
- Klicken Sie unter Aktionen auf das Dropdown-Feld.
- Klicken Sie auf Live Response.

- Sobald Live Response eine Verbindung herstellt, geben Sie Folgendes ein:
cd c:\program files\conferein, und drücken Sie anschließend die Eingabetaste.

- Geben Sie
execfg repcli captureein, und drücken Sie anschließend die Eingabetaste. Dadurch wird das RepCLI-Dienstprogramm zum Erfassen der Protokollierung ausgeführt.

- Sobald die Erfassung abgeschlossen ist, wird eine Eingabeaufforderung angezeigt, die erfassten Protokolle in
C:\Windows\Temp\cb-tempmit dem Dateinamenpsc_sensor.zip.Hinweis: Dies kann einige Minuten dauern, abhängig von der Netzwerkbandbreite sowohl für den Endpunkt, auf dem Protokolle erfasst werden, als auch für das Gerät, das die Dateien empfängt.
Protokolle herunterladen
- Geben Sie
cd C:\Windows\Temp\cb-tempein, und drücken Sie anschließend die Eingabetaste.Hinweis: Wenn nur dieconfer.logerforderlich ist, können sie direkt erfasst werden, indem Sie zuC:\Program Files\ConferEingabeget confer.log, und drücken Sie dann die Eingabetaste. - Geben Sie
get psc_sensor.zipein, und drücken Sie anschließend die Eingabetaste.

- Die Datei wird mit einem alphanumerischen Dateinamen auf Ihren lokalen Computer heruntergeladen. Benennen Sie die Datei mit der Erweiterung „.zip“ um.
Hinweis:
- Beispiel für einen alphanumerischen Dateinamen:
36355d97-18f4-416e-be8f-473bda7c30fb - Beispiel für den umbenannten Dateinamen:
SensorCapture.zip
- Beispiel für einen alphanumerischen Dateinamen:
Nutzen Sie zur Kontaktaufnahme mit dem Support die internationalen Support-Telefonnummern von Dell Data Security.
Gehen Sie zu TechDirect, um online eine Anfrage an den technischen Support zu erstellen.
Zusätzliche Einblicke und Ressourcen erhalten Sie im Dell Security Community Forum.